0

0

工信部:使用OpenClaw(“龙虾”)“六要六不要”!

雪夜

雪夜

发布时间:2026-03-13 10:25:01

|

119人浏览过

|

来源于php中文网

原创

【php中文网快讯】3月12日,工业和信息化部就openclaw(“龙虾”)开源智能体潜在安全风险发布“六要六不要”安全指引。为应对该智能体在典型应用中暴露出的安全隐患,工业和信息化部网络安全威胁和漏洞信息共享平台(nvdb)联合智能体开发方、漏洞收集平台运营机构及主流网络安全企业,共同研究制定本项安全建议。

☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 免费无限量使用 DeepSeek R1 模型☜☜☜

工信部:使用OpenClaw(“龙虾”)“六要六不要”!具体内容如下:

一、典型应用场景下的安全风险分析

(一)智能办公场景:面临供应链攻击与内网横向渗透的双重威胁

  1. 场景说明:企业在内部网络部署“龙虾”,对接OA、ERP、CRM等既有业务系统,支撑智能文档处理、数据分析、行政事务协同、财务辅助及知识库管理等功能。

  2. 安全隐患:非法插件或第三方“技能包”可能携带恶意代码,触发供应链攻击;一旦失守,攻击可沿内网扩散,波及已集成的数据库、核心业务系统,造成敏感数据泄露或损毁;缺乏完整操作留痕机制,易引发监管合规问题。

  3. 防护建议:采用独立网段部署,与生产环境物理或逻辑隔离;严禁在内网随意启用未经审批的“龙虾”终端;上线前须完成渗透测试与代码审计,运行时遵循最小权限原则,严格限制跨网段、跨设备、跨系统的访问行为;全程记录操作日志与运行轨迹,确保满足等保、GDPR等合规审计要求。

(二)开发运维场景:存在系统权限滥用与远程劫持高风险

  1. 场景说明:开发者或运维人员通过本地或服务器端部署“龙虾”,利用其自然语言理解能力自动生成并执行脚本,用于辅助编码、服务巡检、配置备份、进程监控及系统调优等任务。

  2. 安全隐患:未授权指令执行可能导致主机被控;系统账户、端口、SSH密钥等关键凭证暴露,易遭暴力破解或中间人窃取;API密钥、网络拓扑结构、内部服务地址等敏感信息可能被意外输出或日志残留。

  3. 防护建议:禁止直接在生产服务器部署,优先选择虚拟机或轻量级沙箱环境;部署前开展静态代码扫描与动态行为分析,运行时禁用root或Administrator权限;建立高危命令(如rm -rf、chmod 777、curl | bash)拦截规则,并对关键操作设置人工复核流程。

(三)个人助手场景:个人信息泄露与本地资产失控风险突出

  1. 场景说明:用户通过微信、Telegram等IM工具远程连接本地运行的“龙虾”,实现日程管理、通讯录整理、数字资产归档、学习资料检索及娱乐交互等功能。

  2. 安全隐患:过度开放文件系统权限可能导致任意读写、删除操作;联网状态下易受钓鱼链接、恶意网页诱导攻击;提示词注入可绕过安全策略,诱导执行危险指令甚至完全接管智能体控制权;API密钥、加密密钥等以明文形式存储于配置文件中,极易被窃取。

    Lovart
    Lovart

    全球首个AI设计智能体

    下载
  3. 防护建议:实施细粒度目录白名单管控,禁止访问系统根目录、用户主目录及敏感配置路径;强制使用TLS/HTTPS或SSH隧道接入,关闭非必要公网入口;对删除、上传、执行类指令增加二次确认弹窗;所有密钥、Token、私钥必须通过AES-256等强加密方式存储,并启用密钥轮换机制。

(四)金融交易场景:存在误操作、越权接管与高频异常交易风险

  1. 场景说明:“龙虾”被接入券商API、量化交易平台或银行开放接口,承担市场行情抓取、策略回测、自动下单、风控阈值判断及组合再平衡等关键职能。

  2. 安全隐患:记忆污染或训练数据投毒可能引发错误交易决策;身份认证逻辑缺陷或Token复用漏洞可能导致账户被冒用;恶意“技能包”可截获交易签名、窃取MFA验证码;缺少熔断机制时,异常信号可能触发连续下单、爆仓等不可逆后果。

  3. 防护建议:实行严格的网络分区,仅开放必要通信端口;所有交易指令须经人工复核+时间延迟+金额阈值三重校验;插件来源仅限官方仓库,定期更新依赖组件并打补丁;部署全链路行为审计系统,实时监测异常调用频次、IP归属、响应延迟等指标,联动WAF与SIEM平台实现自动告警与阻断。

二、通用安全使用准则

(一)务必使用官方最新稳定版。应从OpenClaw官网或可信镜像源下载安装包,开启自动更新提醒功能;升级前完成全量数据备份,重启服务后验证补丁是否成功加载。严禁使用非官方渠道提供的编译版本、历史旧版或修改版程序。

(二)严控对外暴露面。需定期开展互联网侧资产测绘,主动识别是否存在“龙虾”实例被意外暴露至公网的情况,一经发现立即下线整改。确有远程访问需求时,应通过SSH跳转、Zero Trust网关或反向代理等方式实现加密接入,并绑定可信IP白名单,强制启用多因素认证(如TOTP、FIDO2硬件密钥)。

(三)贯彻最小权限原则。仅授予完成当前任务所必需的最低系统权限,对文件删除、网络外连、配置修改等高危动作默认禁用,执行前必须触发人工确认或审批流;推荐在Docker容器或KVM虚拟机中运行,构建边界清晰的权限沙箱。切勿使用超级管理员账号启动服务进程。

(四)审慎对待技能市场资源。下载ClawHub平台上的“技能包”前,须人工审查源码逻辑,确认无可疑网络请求、外部命令调用或硬编码凭证;拒绝安装任何要求“下载ZIP压缩包”、“执行shell脚本”或“输入系统密码”的第三方扩展。

(五)警惕社会工程与浏览器劫持风险。建议为常用浏览器安装沙箱插件(如Firejail)、内容过滤器及广告拦截工具,防止恶意JS注入;开启详细日志审计,一旦发现异常跳转、证书警告或未知进程调用,立即切断网络连接并重置全部关联账户密码。切勿打开来源不明的邮件附件、短链接或不可信PDF文档。

(六)构建常态化防护体系。应建立漏洞周期性扫描与修复机制,持续跟踪OpenClaw官方安全通告、NVDB平台预警及CVE/NVD等权威漏洞库动态;党政机关、金融机构、重点行业单位及个人用户,建议同步部署EDR终端防护、网络层IPS/WAF及威胁情报联动系统,形成纵深防御能力。严禁关闭系统级日志采集、审计日志留存及操作回溯功能。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
TypeScript类型系统进阶与大型前端项目实践
TypeScript类型系统进阶与大型前端项目实践

本专题围绕 TypeScript 在大型前端项目中的应用展开,深入讲解类型系统设计与工程化开发方法。内容包括泛型与高级类型、类型推断机制、声明文件编写、模块化结构设计以及代码规范管理。通过真实项目案例分析,帮助开发者构建类型安全、结构清晰、易维护的前端工程体系,提高团队协作效率与代码质量。

0

2026.03.13

Python异步编程与Asyncio高并发应用实践
Python异步编程与Asyncio高并发应用实践

本专题围绕 Python 异步编程模型展开,深入讲解 Asyncio 框架的核心原理与应用实践。内容包括事件循环机制、协程任务调度、异步 IO 处理以及并发任务管理策略。通过构建高并发网络请求与异步数据处理案例,帮助开发者掌握 Python 在高并发场景中的高效开发方法,并提升系统资源利用率与整体运行性能。

39

2026.03.12

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

139

2026.03.11

Go高并发任务调度与Goroutine池化实践
Go高并发任务调度与Goroutine池化实践

本专题围绕 Go 语言在高并发任务处理场景中的实践展开,系统讲解 Goroutine 调度模型、Channel 通信机制以及并发控制策略。内容包括任务队列设计、Goroutine 池化管理、资源限制控制以及并发任务的性能优化方法。通过实际案例演示,帮助开发者构建稳定高效的 Go 并发任务处理系统,提高系统在高负载环境下的处理能力与稳定性。

47

2026.03.10

Kotlin Android模块化架构与组件化开发实践
Kotlin Android模块化架构与组件化开发实践

本专题围绕 Kotlin 在 Android 应用开发中的架构实践展开,重点讲解模块化设计与组件化开发的实现思路。内容包括项目模块拆分策略、公共组件封装、依赖管理优化、路由通信机制以及大型项目的工程化管理方法。通过真实项目案例分析,帮助开发者构建结构清晰、易扩展且维护成本低的 Android 应用架构体系,提升团队协作效率与项目迭代速度。

90

2026.03.09

JavaScript浏览器渲染机制与前端性能优化实践
JavaScript浏览器渲染机制与前端性能优化实践

本专题围绕 JavaScript 在浏览器中的执行与渲染机制展开,系统讲解 DOM 构建、CSSOM 解析、重排与重绘原理,以及关键渲染路径优化方法。内容涵盖事件循环机制、异步任务调度、资源加载优化、代码拆分与懒加载等性能优化策略。通过真实前端项目案例,帮助开发者理解浏览器底层工作原理,并掌握提升网页加载速度与交互体验的实用技巧。

102

2026.03.06

Rust内存安全机制与所有权模型深度实践
Rust内存安全机制与所有权模型深度实践

本专题围绕 Rust 语言核心特性展开,深入讲解所有权机制、借用规则、生命周期管理以及智能指针等关键概念。通过系统级开发案例,分析内存安全保障原理与零成本抽象优势,并结合并发场景讲解 Send 与 Sync 特性实现机制。帮助开发者真正理解 Rust 的设计哲学,掌握在高性能与安全性并重场景中的工程实践能力。

226

2026.03.05

PHP高性能API设计与Laravel服务架构实践
PHP高性能API设计与Laravel服务架构实践

本专题围绕 PHP 在现代 Web 后端开发中的高性能实践展开,重点讲解基于 Laravel 框架构建可扩展 API 服务的核心方法。内容涵盖路由与中间件机制、服务容器与依赖注入、接口版本管理、缓存策略设计以及队列异步处理方案。同时结合高并发场景,深入分析性能瓶颈定位与优化思路,帮助开发者构建稳定、高效、易维护的 PHP 后端服务体系。

504

2026.03.04

AI安装教程大全
AI安装教程大全

2026最全AI工具安装教程专题:包含各版本AI绘图、AI视频、智能办公软件的本地化部署手册。全篇零基础友好,附带最新模型下载地址、一键安装脚本及常见报错修复方案。每日更新,收藏这一篇就够了,让AI安装不再报错!

170

2026.03.04

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号